Cercetare Bitdefender Labs · 19 august 2026
Operatorul rămâne la tastatură.
Urmele de AI sunt mici. Descoperirea centrală este o operațiune de spionaj condusă ca un proiect software: șapte familii RAT, module livrate la cerere și comenzi care trec prin Google Drive.
Povestea scurtă care circulă
Traseul documentat
- Operatori umani
- Proces de dezvoltare
- Urme selective de AI
- Document-capcană
- Implant mic
- Google Drive
- Modul ales de operator
Aceleași evenimente, două lecturi
Un dosar comun pare banal până când îi cunoști scopul.
Alege perspectiva. Operațiile Drive rămân aceleași, iar sensul lor se schimbă. Diagrama simplifică fluxul DriveSilkRAT descris de Bitdefender. [1] [2]
Este afișată perspectiva rețelei.
Google Drive a fost canalul. Cercetarea nu spune că serviciul Google a fost compromis.
- 12 module .NET recuperate
- DriveSilkRAT le putea încărca în memorie.
- Aproximativ 65 de identificatori
- Limită superioară, nu număr de victime. Setul include sisteme reale, de test și controlate de operatori; un singur calculator putea produce mai multe identificatoare.
Manifestul operațiunii
Șapte familii limitează câtă capacitate se expune odată.
Aproape toate familiile pot adăuga funcții numai când operatorul are nevoie de ele. NodeEdgeRAT este excepția și livrează totul într-un singur script. [1]
5/7erau nedocumentate anterior
| Familie | Implementare | Statut | Canal | Extensie |
|---|---|---|---|---|
DriveSilkRAT |
.NET · C++ | Nedocumentată anterior | Google Drive, serviciu de încredere | 12 module .NET recuperate, încărcate în memorie |
SpiceRAT |
C/C++ | Cunoscută anterior | HTTP, găzduire M247 | Module DLL descărcate și încărcate reflectiv |
CookiETagRAT |
C++ | Nedocumentată anterior | Antete HTTP Cookie și ETag | Module PE încărcate în memorie |
BloodAlchemy |
C/C++ | Cunoscută anterior | TCP, HTTP(S), DNS și SMB | 3 module integrate recuperate, plus module la cerere |
NomadRAT |
C++ | Nedocumentată anterior | HTTPS | Module PE cerute prin identificator, cu variantă locală de rezervă |
GoginRAT |
Go | Nedocumentată anterior | HTTP | Module locale criptate, încărcate numai când sunt cerute |
NodeEdgeRAT |
JavaScript | Nedocumentată anterior | HTTPS | Fără module, toate funcțiile sunt într-un singur script |
Patru familii de implementare apar în portofoliu: .NET, C/C++, Go și JavaScript. Schimbarea limbajului, a cheilor, a adreselor și a ambalării între versiuni a contribuit la evaluarea Bitdefender că operațiunea avea un proces de dezvoltare întreținut. [2]
Urmele din fișiere
AI-ul apare în două documente-capcană și în câteva detalii de cod.
Niciun indiciu de cod nu dovedește singur folosirea AI. Bitdefender le-a evaluat împreună și a păstrat concluzia la un nivel mediu de încredere. [1] [2]
-
Dovadă mai puternică
Două documente-capcană
Bitdefender le clasifică drept generate cu AI. Cercetarea nu identifică modelul sau furnizorul.
-
Indicii sugestive
Reziduuri în versiuni finale
GoginRAT păstra funcții de test și cheia 0123456789abcdef. NodeEdgeRAT conținea valoarea change_this_key.
-
Evaluare cumulată
Arhitecturi asemănătoare
NomadRAT în C++ și GoginRAT în Go urmează proiecte de nivel înalt foarte apropiate. Bitdefender apreciază că un proces asistat de AI ar putea explica asemănarea.
Atribuire și limite
Dovezile indică un mediu chinez de spionaj. Autorul exact rămâne necunoscut.
Bitdefender folosește formula China-nexus și nivelul mediu de încredere. Această formulare păstrează distanța dintre indicii și identitatea unui serviciu sau a unei unități. [1] [3]
-
Observat direct
Artefacte și activitate
Șapte familii RAT, documente-capcană, infrastructură, un dosar Google Drive folosit pentru sarcini și 37 de comenzi cu marcaje de timp analizate.
-
Sprijină evaluarea
Relații și context
SpiceRAT fusese legat de SneakyChef, Cisco apreciind cu încredere medie că actorul era probabil vorbitor de chineză. Se adaugă adrese din rețele China Unicom, profilul țintelor și ore compatibile cu UTC+8.
-
Concluzie publicată
China-nexus, încredere medie
Indiciile susțin apartenența la un mediu de instrumente și practici asociat spionajului chinez. Reutilizarea instrumentelor nu dovedește că SilkParasite și SneakyChef sunt același actor.
-
Necunoscut
Cine dă ordinele
Nicio dovadă publică nu identifică un serviciu chinez, o unitate militară, un contractor, lista completă a victimelor sau informațiile sustrase.
Legătura românească
Cercetarea vine de la Bitdefender Labs, parte a unei companii cu sediul global la București.
Mecanismul observat în Asia Centrală ridică o întrebare practică pentru orice minister sau organizație energetică ce permite servicii cloud: ce proces generează traficul și a existat o acțiune reală a utilizatorului? [5]
Trafic Drive fără acțiune umană
Bitdefender recomandă verificarea traficului Google Drive care nu corespunde unei acțiuni inițiate de utilizator.
Aplicație semnată într-un loc neașteptat
O aplicație legitimă care rulează dintr-un dosar neobișnuit și încarcă o bibliotecă DLL necunoscută de lângă ea merită investigată.
Fiecare relație este un indiciu de investigat. Niciuna nu dovedește singură o compromitere. [1]
Metodă și surse
Faptul, evaluarea și ipoteza sunt marcate separat.
Pagina rezumă cercetarea tehnică publicată de Bitdefender Labs la 19 august 2026. Cisco Talos susține relația mai veche dintre SpiceRAT și SneakyChef. Relatarea The Record confirmă publicarea și principalele rezultate, dar formulările sale mai tari despre origine și numărul de infecții nu sunt preluate aici.
Cercetare publicată la 19 august. Relatare independentă la 20 august. Surse reverificate la 23 august 2026.
-
1
Bitdefender Labs, sinteza cercetării SilkParasite
Sursă primară · 19 august 2026
-
2
Bitdefender Labs, raportul tehnic complet
Sursă primară · PDF, 62 de pagini
-
3
Cisco Talos, SpiceRAT și SneakyChef
Cercetare anterioară · 21 iunie 2024
-
4
The Record, relatare independentă
Presă de specialitate · 20 august 2026
-
5
Bitdefender, sediul global din București
Pagină oficială a companiei